我们记录什么,不记录什么,以及如何验证
本页集中说明 TP VPN 的隐私口径、数据保留期限、基础设施与合规状态。页面上的所有数字均取自代码常量或接口,与各项政策保持一致;本页不作任何无法验证的承诺。
不记录上网活动
我们不记录您的上网活动:不记录浏览内容、DNS 查询与流量目的地址。上述字段在我们的数据库结构中并不存在,因此无法被查询、导出或提供给任何第三方。该约束由构建流水线自动断言:任何在会话或日志表中新增此类字段的改动,均无法通过构建。
以下数据从不收集
浏览内容与访问记录
您打开了哪些网站、App 或页面,我们不采集、不推断、不留存。
DNS 查询
我们不记录您解析过哪些域名。
隧道内的目的地址
目标 IP、域名与 TLS SNI 一律不采集。节点只做加密转发,不做内容检查(无 DPI)。
客户端真实 IP 原文
不写入任何数据表,详见下文「关于您的 IP 地址」。
通讯录、短信、相册与精确定位
客户端不申请这些系统权限,因此无从收集。
用于广告或分析的用户画像
我们不经营广告业务,不向任何广告网络提供数据。
由构建流水线强制执行
关于您的 IP 地址
您的 IP 地址仅在接入时于内存中解析为国家与城市;原文不写入数据库、日志文件或备份。
- 1接入时,您的 IP 仅在内存中被解析为国家与城市(GeoIP 查表)。
- 2解析结果(入口国家与城市)写入会话记录,用于选路、容量规划,以及 App 中显示的「当前入口」。
- 3IP 原文随请求处理结束一并丢弃,不写入数据库、日志文件或备份。
边缘设施在传输过程中会短暂处理 IP(完成 TLS 握手、路由数据包与抵御 DDoS 均需要它);登录与接口限流使用有效期以分钟计的内存计数器。两者均不产生与您账号关联的持久记录。
阅读隐私政策数据保留期限
我们确实保留的数据及其期限如下。到期数据由定时清理任务自动删除,无需您提出申请;所有期限与《隐私政策》一致,数值直接取自代码常量。
| 数据类别 | 包含内容 | 保留期限 | 用途 |
|---|---|---|---|
| 浏览内容、DNS 查询与目的地址 | — | 不记录 | — |
| 客户端真实 IP 原文 | — | 不写入数据库 | — |
| 连接事件日志 | 连接、断开、鉴权失败与踢下线事件;时间、所用节点与流量字节数 | 30 天 | 排障与滥用调查 |
| 会话记录 | 起止时间、所连节点、上下行字节总量、入口国家与城市;不含 IP 原文 | 90 天 | 用量申诉、设备管理与计费争议 |
| 流量小时聚合 | 按账号、节点与协议汇总的字节数,不含任何目的地信息 | 13 个月 | 公平使用阈值核算与容量规划 |
| 订单、支付与退款记录 | 订单号、套餐、金额、支付通道与状态 | 7 年 | 法定财务保存义务,不因账号删除而清除 |
| 支持工单 | 工单主题、往来消息与您主动提供的内容(结案后起算) | 24 个月 | 回溯同类问题;您可要求提前删除 |
| 后台操作审计日志 | 操作者、操作对象与时间,只增不改不删 | 3 年 | 员工问责 |
| 账号删除冷静期 | 删除申请发起后账号即时下线,期间可撤销 | 30 天 | 防止误操作,并覆盖支付争议窗口 |
| 备份中的残留副本 | 删除执行后,备份介质上的副本随备份轮转彻底消失 | ≤ 90 天 | 灾难恢复 |
连接事件日志与会话记录均不含浏览内容、DNS 查询与目的地址。账号删除完成后,仅法定保存期内的交易记录与不可逆哈希的封禁标记会保留。
查看隐私政策中的保留策略基础设施
只列出能够验证的事实。
仅使用 WireGuard 协议
客户端只实现 WireGuard 隧道:开源、基于现代密码学设计、代码量小、握手快。我们不提供其他隧道协议。
密钥在您的设备上生成
WireGuard 密钥对在客户端本地生成,私钥不会离开设备;服务端仅保存用于建立隧道的公钥。
节点由我们自行运营
所有节点由我们部署与维护,按健康状态自动调度。用户设备从不被用作出口或中继。
不检查流量内容
节点只做加密转发,不解析隧道内的流量内容(无 DPI),也不注入任何内容。
隧道断开时的行为
隧道意外断开时,客户端会自动重连;在此期间,设备流量按系统默认网络路径传输,不会被阻断(fail-open)。请据此评估您的使用场景。
独立审计
独立审计:尚未进行。我们计划委托第三方对无日志架构与客户端进行独立评估,完成后将在本页公布报告全文与评估范围。在此之前,我们不会以任何形式宣称『已通过审计』。
计划中的评估范围
- 服务端数据模型与日志配置是否与本页及《隐私政策》所述一致
- iOS 与 Android 客户端的密钥处理与数据采集行为
- 节点的部署方式与访问控制
漏洞披露
请将安全漏洞报告发送至 security@tpvpn.com(详见 /.well-known/security.txt)。我们在 3 个工作日内确认收到,并在修复过程中与您保持沟通。目前不设漏洞赏金计划。
- 机器可读联系方式
- /.well-known/security.txt
- 确认时限
- 3 个工作日
- 漏洞赏金
- 暂不设立
测试时请遵守
- 只进行验证漏洞所需的最小操作,不访问、修改或删除不属于您的数据。
- 不进行拒绝服务测试,不对员工或用户实施社会工程。
- 在我们完成修复并协商一致前,请勿公开漏洞细节。
执法与第三方请求
我们只回应送达至注册地法域、且形式与实体上均有效的法律程序;非正式的邮件索取一概不予受理。跨境请求应通过司法协助(MLAT)等正式渠道提出。
- 逐项审查请求范围,对宽泛或不成比例的要求提出异议,只提供法律要求的最小集。
- 在法律允许且不存在有效禁言令的情况下,在披露前通知受影响的用户,使其有机会寻求救济。
- 由于浏览内容、DNS 查询、隧道内目的地址与客户端 IP 原文从未被收集,任何要求提供这些内容的法律程序,我们的回应只能是「我们没有」。
令状金丝雀
「令状金丝雀」指服务商定期发布、用于暗示自己尚未收到秘密法律命令的声明。
我们不设置此类机制。其法律效力在多数法域并不明确,且一旦未能按期更新即会引发错误警报。我们依靠数据模型本身保障隐私:从未被收集的数据无法被交出。
透明度报告
我们计划每半年发布一次透明度报告,列出收到的执法请求、版权投诉及其处理结果。首份报告发布前,本表显示「暂无报告」,不填写任何数字。
| 报告期 | 执法与政府请求 | 实际披露数据的请求 | 版权投诉(DMCA) | 账号处置 |
|---|---|---|---|---|
| 暂无报告 | — | — | — | — |
退款
通过本官网直接购买的订单,自付款之时起 7 天内可申请全额退款,无需说明理由。通过 App Store 或 Google Play 购买的订阅,退款由 Apple 或 Google 依其政策受理,我们将协助您提交所需材料。
阅读退款政策政策文档
以下文档共同构成您与我们之间的协议。每份文档均标注版本与生效日期;实质性变更至少提前 30 天通知。
隐私政策
我们不记录你的浏览内容、DNS 查询与流量目的地。这份政策逐项说明我们实际收集哪些字段、为什么收集、保留多久、与谁共享,以及你如何行使权利。
- 版本
- v1.0.2
- 生效日期
- 2026 年 8 月 18 日
最终用户许可协议
本协议规定你安装与使用 TP VPN 客户端软件的许可条件。它是你与我们之间的协议,Apple 与 Google 不是协议一方。
- 版本
- v1.0.1
- 生效日期
- 2026 年 8 月 18 日
退款政策
官网直购订单 7 天内无理由全额退款。通过 App Store 或 Google Play 内购的订单,须向对应商店申请退款 —— 这一页说明每种渠道的具体做法。
- 版本
- v1.0.2
- 生效日期
- 2026 年 8 月 18 日
联系方式
与本页内容相关的事项,请按类别联系对应邮箱。
- 法务与数据请求
- legal@tpvpn.com
- 滥用举报
- abuse@tpvpn.com
- DPO 或欧盟/英国代表
- DPO 或欧盟代表 · 待填
高亮项为上线前需由法务填写的占位内容。